So konfigurieren Sie syslog auf einer Open-Source-SNORT-Einheit:
Informationen zu dieser Task
Die folgende Prozedur gilt für ein System, auf dem Red Hat Enterprise ausgeführt wird. Die folgenden Prozeduren können für andere Betriebssysteme variieren.
Vorgehensweise
- SNORT auf einem fernen System konfigurieren.
- Öffnen Sie die Datei snort.conf .
- Entfernen Sie die Kommentarzeichen für die folgende Zeile:
output alert_syslog:LOG_AUTH LOG_INFO
- Speichern Sie und schließen Sie die Datei.
- Öffnen Sie die folgende Datei:
- Fügen Sie -s zu den folgenden Zeilen hinzu, wie im Beispiel gezeigt:
daemon /usr/sbin/snort $ALERTMODE
$BINARY_LOG $NO PACKET_LOG $DUMP_APP -D
$PRINT_INTERFACE -i $i -s -u $USER -g
$GROUP $CONF -i $LOGIR/$i $PASS_FIRST
daemon /usr/sbin/snort $ALERTMODE
$BINARY_LOG $NO_PACKET_LOG $DUMP_APP -D
$PRINT_INTERFACE $INTERFACE -s -u $USER -g
$GROUP $CONF -i $LOGDIR
- Speichern Sie und schließen Sie die Datei.
- Starten Sie SNORT mit dem folgenden Befehl erneut:
/etc/init.d/snortd restart
- Öffnen Sie die Datei syslog.conf .
- Aktualisieren Sie die Datei mit dem folgenden Code:
auth.info@<IP Address>
Dabei ist <IP-Adresse> das System, an das Protokolle gesendet werden.
- Speichern Sie und schließen Sie die Datei.
- Starten Sie syslog erneut:
/etc/init.d/syslog restart
Nächste Schritte
Sie können die Protokollquelle jetzt in QRadarkonfigurieren.